Bijgewerkt voor de omnibus van juni 2026

Compliance-checklist AI-verordening

Zes stappen, in de volgorde die je het meeste werk scheelt. Stap 2 alleen al schrapt verplichtingen voor heel wat bedrijven die dachten dat ze die hadden.

Laatst bijgewerkt 16 september 2026 · Verordening (EU) 2024/1689 zoals gewijzigd door de omnibus van juni 2026 · Zelfbeoordeling, geen juridisch advies

Controleer de datum van elke checklist die je leest, ook van deze. De omnibus van juni 2026 verschoof meerdere deadlines. Een groot deel van de gepubliceerde richtsnoeren draagt nog de data van vóór de omnibus, en vertelt hoogrisicoaanbieders dus dat ze te laat zijn terwijl dat niet zo is, en chatbotbouwers dat ze tijd hebben terwijl dat niet zo is. Elke datum hieronder is die van na de omnibus.

De meeste checklists voor de AI-verordening zijn een platte lijst met verplichtingen. Dat is de verkeerde vorm, want ruwweg de helft van wat op die lijsten staat geldt niet voor jou - en welke helft dat is, hangt af van twee antwoorden die je in ongeveer twintig minuten kunt vinden.

Daarom staat dit op volgorde. Elke stap schrapt werk of perkt het in. Doe ze op volgorde en je besteedt je inspanning aan de verplichtingen die je daadwerkelijk hebt.

Stap 1 - Val je überhaupt binnen het toepassingsgebied?

Twee vragen.

Is het een AI-systeem? Artikel 3(1) definieert dit als een op een machine gebaseerd systeem dat uit de input die het ontvangt afleidt hoe het output genereert zoals voorspellingen, content, aanbevelingen of beslissingen. In de praktijk: draait er in je product een model dat inferentie doet, dan val je eronder. Deterministische, regelgebaseerde logica - een if/then-engine, een scoreformule die iemand met de hand heeft geschreven - doorgaans niet, hoe "slim" de marketing het ook noemt.

Heeft de EU rechtsmacht? Artikel 2 raakt aanbieders die systemen in de EU in de handel brengen, ongeacht waar zij zijn gevestigd, en - het deel dat mensen missen - aanbieders en gebruiksverantwoordelijken buiten de EU wanneer de output in de EU wordt gebruikt. Opgericht zijn in Delaware haalt je er niet uit als je gebruikers in Berlijn zitten.

Val je buiten het toepassingsgebied, stop dan hier. Schrijf op waarom, zet er een datum op en bewaar het. "We hebben ernaar gekeken en geconcludeerd dat het niet van toepassing is" is een verdedigbare positie. "We hebben er nooit naar gekeken" niet, en dat is precies wat het inkoopteam van een grote klant zal vinden.

Stap 2 - Wat is jouw rol?

Dit is de vraag met de grootste hefboom in de hele verordening, en het is de vraag die het vaakst verkeerd wordt beantwoord.

RolJe bent dit als…Kernverplichtingen
AanbiederJe ontwikkelt een AI-systeem en brengt het onder je eigen naam of merk in de handel in de EU of stelt het in gebruikHet volledige pakket - risicobeheer, documentatie, conformiteitsbeoordeling, CE-markering, registratie, waar het hoog risico betreft
GebruiksverantwoordelijkeJe gebruikt een AI-systeem van iemand anders, onder je eigen verantwoordelijkheid, in je bedrijfsvoeringAlleen artikel 26. Geen conformiteitsbeoordeling. Geen CE-markering. Geen registratie in de EU-databank.
Distributeur / importeurJe maakt het systeem van iemand anders beschikbaar op de EU-markt zonder er je eigen naam op te zettenArtikelen 23-24 - verificatieverplichtingen, wezenlijk lichter

Oprichters gaan er massaal van uit dat ze "aanbieder" zijn omdat ze iets hebben gebouwd. Maar als het AI-systeem zelf van iemand anders is en je het in je bedrijfsvoering gebruikt - een wervingstool die je in licentie hebt, een supportmodel dat je via een API aanroept - dan ben je gebruiksverantwoordelijke van dat systeem, en het verschil is enorm. Teams begroten conformiteitsbeoordelingen die ze nooit verschuldigd zouden zijn geweest.

Het werkt ook de andere kant op, en dat is de dure richting. Substantiële wijziging kan je aanbieder maken van een systeem dat je niet hebt gebouwd. Neem je een systeem van een derde en verander je het beoogde doel ervan wezenlijk, dan kun je de verplichtingen van een aanbieder erven zonder daar ooit voor gekozen te hebben.

De volledige uitsplitsing aanbieder versus gebruiksverantwoordelijke, inclusief het gemengde geval waarin je allebei tegelijk bent, is twintig minuten waard als er enige twijfel is.

Stap 3 - Heb je een model voor algemene doeleinden gewijzigd?

Aparte vraag, apart pakket verplichtingen, en het verrast mensen.

De verplichtingen uit artikel 53 gelden sinds augustus 2025 en werden handhaafbaar op 2 augustus 2026. Het meest blootgesteld zijn hier de teams die achttien maanden geleden een serieuze fine-tuning deden om prestatieredenen, toen er geen enkele regelgevende reden was om erover na te denken. Meer over de drempel van artikel 53.

Stap 4 - Wat is je risiconiveau?

Werk van boven naar beneden. Stop bij de eerste die past.

Onaanvaardbaar - artikel 5

Ronduit verboden. Biometrische identificatie op afstand in realtime in openbaar toegankelijke ruimten ten behoeve van rechtshandhaving (op enge uitzonderingen na), social scoring door of namens overheidsinstanties, emotieherkenning op de werkvloer of in het onderwijs, ongerichte scraping van gezichtsafbeeldingen, en uitbuitende manipulatie van kwetsbare groepen. Verboden sinds februari 2025; handhaafbaar vanaf 2 augustus 2026. Kom je hier terecht, dan is dit geen complianceproject - dan is het een productbeslissing.

Hoog risico - artikel 6 en bijlage III

Bijlage III somt de gebieden op: werkgelegenheid en personeelsbeheer, onderwijs, krediet en essentiële diensten, rechtshandhaving, migratie en grenstoezicht, rechtsbedeling, biometrie, en kritieke infrastructuur. Bijlage I dekt AI als veiligheidscomponent van producten die al onder de EU-harmonisatiewetgeving vallen.

In een gebied uit bijlage III liggen maakt je niet automatisch hoog risico. Artikel 6(3) staat direct onder die lijst en vrijwel niemand citeert het. Een systeem is geen hoog risico als het een eng afgebakende procedurele taak uitvoert, het resultaat van een eerder afgeronde menselijke activiteit verbetert, beslissingspatronen detecteert zonder de menselijke beoordeling te vervangen, of voorbereidend werk doet - en geen natuurlijke personen profileert. Die laatste voorwaarde is absoluut; profileer je individuele personen, dan is de uitzondering weg, hoe eng de taak ook is.

De uitzondering is niet gratis. Een aanbieder die zich erop beroept, moet die beoordeling documenteren en het systeem registreren. "We namen aan dat we waren uitgezonderd", achteraf opgeschreven, is geen beoordeling. Hoe je de 6(3)-check goed uitvoert.

Beperkt risico - artikel 50

Transparantieverplichtingen. Systemen die met mensen communiceren moeten melden dat ze AI zijn. Synthetische content moet worden gelabeld. Deepfakes moeten worden gemeld. Hier komen de meeste chatbots en generatieve producten terecht - en, cruciaal, artikel 50 is door de omnibus niet uitgesteld.

Minimaal risico

Geen verplichtingen behalve de AI-geletterdheid uit artikel 4. De meeste zakelijke software zit hier.

Stap 5 - Wat is nu handhaafbaar?

VerplichtingVan toepassing sindsStatus
Artikel 5 - verboden praktijkenfeb 2025, gehandhaafd vanaf 2 aug 2026Actief
Artikel 4 - AI-geletterdheidfeb 2025, gehandhaafd vanaf 2 aug 2026Actief
Artikel 50 - transparantie2 aug 2026Actief
Artikel 53 - GPAI-aanbiedersaug 2025, gehandhaafd vanaf 2 aug 2026Actief
Hoogrisicoverplichtingen uit bijlage III2 dec 2027Uitgesteld
Hoog risico uit bijlage I (gereguleerde producten)aug 2028Uitgesteld

Leg die tabel naast wat je in juni te horen kreeg. "De EU heeft de AI-verordening uitgesteld" beschrijft rij vijf en zes. Rij een tot en met vier zijn vandaag handhaafbaar, en dat zijn de rijen die chatbots en generatieve producten raken - precies de groep die het meest waarschijnlijk achterover is gaan leunen.

Uitgesteld is niet hetzelfde als ver weg. Een conformiteitsbeoordeling, technische documentatie en een werkend risicobeheersysteem kosten een klein team realistisch twaalf tot achttien maanden. December 2027 betekent beginnen met het werk in 2026. De volledige deadlinetabel.

Stap 6 - Doe deze deze week

  1. Heb je een chatbot: laat hem het melden. Bij of vóór de eerste interactie, zichtbaar voor de gebruiker - niet in je privacyverklaring. Nu handhaafbaar, en het kost een middag.
  2. Genereer je content: label het. Artikel 50(2) en (4). Ook een middag.
  3. Houd een sessie over AI-geletterdheid en notuleer die. Artikel 4 is de goedkoopste verplichting in de verordening. Een halve dag, aanwezigheid vastgelegd, over wat je systemen doen en hoe ze falen. Het verslag is de naleving.
  4. Schrijf je rol en je risiconiveau op, met redenen, en zet er een datum op. Eén pagina. Dit is wat een inkoopvragenlijst van een grote klant eigenlijk vraagt.
  5. Ben je hoog risico: vraag een vaste offerte op voor de conformiteitsbeoordeling. Nog niet om te kopen - om het bedrag en de doorlooptijd te kennen.

Een noot over de boetes, want de meeste berichtgeving draait die om

Je ziet overal € 35 mln / 7 % en € 15 mln / 3 % genoemd. Dat zijn maxima voor grote ondernemingen. Artikel 99(6) bepaalt dat voor het mkb en start-ups de boete het lagere is van het vaste bedrag en het percentage van de omzet - het omgekeerde van de regel die voor grote bedrijven geldt.

Voor een klein bedrijf waren de spectaculaire getallen nooit op jou gericht. Dat maakt het risico niet nul - het verplaatst het. De realistische kosten van een onbeantwoordbare positie onder de AI-verordening zijn de inkoopvragenlijst van een grote klant die je niet kunt invullen en de deal die stilletjes sterft bij de juridische afdeling van iemand anders. Dat gebeurt lang voordat een toezichthouder je naam heeft gehoord, en het gebeurt veel vaker.

Bepaal je risiconiveau in twee minuten

Vijf vragen plus je e-mailadres, direct resultaat op het scherm. Of draai de volledige vertakte beoordeling - tot 33 vragen, of 41 met het Document Pack - voor een gepersonaliseerd gap-rapport met je verplichtingen, de juiste deadlines en een geprioriteerde actielijst.

Start de gratis scan

Geen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).

Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.

Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.